ГОСТ РИСО 19011—2012
цифровые подписи, надзор рабочих мест, эргономика рабочих мест, контроль телекоммуникационной связи и мо
ниторинг данных (например, электронной почты), работа с компьютером, сбор свидетельств а электронном виде,
тестирование на проникновение для оценки безопасности компьютерных систем или сетей от атак или попыток
проникновения и т. д.);
- процессы, научные подходы и практические приемы, лежащие в основе менеджмента информационной бе
зопасности.
- оценку рисков (идентификация, анализ и проведение оценки) и тенденций в технике, угрози уязвимых мест;
- управление рисками в области информационной безопасности;
- методы и практики, касающиеся средств управления в области информационной безопасности (электрон
ные и физические):
- методы и практики по обеспечению сохранения целостности информации и по ее защите в случае несан
кционированных попыток внести изменения;
- методы и практики для измерения и оценки эффективности системы менеджмента информационной безо
пасности и связанных с ней мер в области управления.
- методы и практики для измерения, мониторинга и регистрации показателей деятельности (включая тести
рование, аудиты и анализы).
П р и м е ч а н и е — Дополнительную информацию см. в соответствующих стандартах в области ме
неджмента информационной безопасности, разработанных объединенным техническим комитетом
ИСО/МЭК
ОТК
1/ПК 27.
А.8 Пояснительный пример в отношении специальных знаний и навыков аудиторов в области
менеджмента профессиональной безопасности и охраны здоровья
А.8.1 Общие знания и навыки
Знания и навыки, относящиеся к этой дисциплине менеджмента и к применению методов, технических прие
мов. процессов и практик в этой области, должны быть достаточными для того, чтобы позволить аудитору надлежа
щим образом изучить данную систему менеджмента и сделать соответствующие выводы и заключения по
результатам аудита.
Примеры знаний и навыков в этой области включают в себя:
- идентификацию опасностей, включая факторы, влияющие на работу персонала на рабочем месте, идругие
факторы (такие как физические, химические и биологические факторы, а также поп. возраст, физические ограниче
ния. влияющие на трудоспособность, или другие физиологические, психологические факторы или факторы, отно
сящиеся к охране здоровья);
- оценку рисков, определение мер по управлению, передачу сведений о рисках (определение мер в области
управления должно основываться на «иерархии мер по управлению» (см. OHSAS 18001.2007. пункт 4.3.1));
- оценивание здоровья и факторов, связанных с деятельностью человека (включая физиологические и пси
хологические факторы), и принципы для проведения их оценки;
- метод для мониторинга воздействий на персонал вредных или опасных факторов и для оценки рисков в об
ласти профессиональной безопасности и охраны здоровья персонала (включая риски, возникающие вследствие
указанных выше факторов, связанных с деятельностью персонала, или имеющие отношение к производственной
гигиене), и связанные с этим стратегии по устранению или минимизации таких воздействий;
- особенности поведения людей, взаимодействие между людьми, между людьми и машинами, процессами и
производственной средой (включая рабочие места, принципы организации рабочих мест с учетом эргономических
факторов и техники безопасности, информационные и коммуникационные технологии);
- оценивание различных типов и уровней компетентности в области профессиональной безопасности и
охраны здоровья, требуемых на всех уровнях организации, и проведение оценки данной компетентности;
- методы по стимулированию участия и вовлечению работников в деятельность в данной области менед
жмента.
- методы поощрения правильного или образцового поведения персонала и личной ответственности работ ников
(в отношении курения, потребления веществ с наркотическими свойствами, алкоголя, проблем, связанных с
избыточным весом, стрессами, агрессивным поведением и т. д.) как в рабочее, так и свободное от работы время.
- разработку, применение и оценивание показателей деятельности и соответствующих метрик в области
профилактических мер и мер по своевременному реагированию;
- принципы и практики для идентификации возможных аварийных ситуаций, а также по планированию соот
ветствующихдействий. предотвращению, адекватному реагированию и устранению последствий аварийных ситуа
ций;
- методы для расследования и оценивания происшествий (включая несчастные случаи на производстве и
профессиональные заболевания);
- определение и использование информации, относящейся к охране здоровья работников (включая данные
мониторинга по воздействию вредных и опасных факторов на производстве и заболеваниям работников), с учетом
требований по обеспечению конфиденциальности в отношении отдельных аспектов информации такого характера;
29